Infoblox 威脅情報於 2026 年 7 月 22 日揭露「採購陷阱」全球釣魚活動,駭客利用從遭入侵的 Outlook 信箱發送採購主題郵件,竊取通過 MFA 驗證後的 Microsoft 365 工作階段 Cookie。 攻擊者透過反向代理伺服器,在使用者完成 MFA 驗證後瞬間攔截工作階段 Cookie,無需破解 MFA 即可全面接管帳號。

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What is the new Microsoft 365 session hijacking campaign that leverages compromised Outlook mailb. Article summary: ## The "Procurement Trap" Campaign. Topic tags: general, general web, user generated, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
2026 年 7 月 22 日,Infoblox 威脅情報部門發布一份詳細報告,揭露一個名為 「The Procurement Trap」(採購陷阱) 的全球性中間人攻擊(AiTM)釣魚活動 。該活動利用從先前已遭入侵的 Outlook 信箱發送採購主題的電子郵件誘餌——例如偽造的資訊請求文件、投標邀請及專案檔案——來引誘收件人點擊連結
。當收件人點擊連結後,會被導向一個反向代理釣魚頁面,該頁面會在使用者完成身份驗證後立即擷取即時的 Microsoft 365 工作階段 Cookie,進而完全繞過多因子驗證
。
該活動的主要特徵:
攻擊者設立一個作為受害者與合法 Microsoft 365 驗證服務之間即時反向代理的中間釣魚網站 。當受害者輸入憑證並完成 MFA 驗證時,該代理會在 Cookie 送達受害者瀏覽器之前將其攔截。攻擊者隨後將此 Cookie 導入自己的瀏覽器,從而獲得對受害者 Exchange Online、SharePoint、OneDrive 及任何聯合應用程式的完整存取權限
。
多個來源描述了相同的核心機制:該代理建立了即時的雙向通訊,而傳統釣魚只是複製登入頁面並蒐集憑證 。由於工作階段權杖證明了使用者已通過 MFA 驗證,攻擊者從無需破解 MFA 本身
。
微軟自身的文件警告指出,AiTM 釣魚能夠擊敗常見的 MFA 方法,例如簡訊驗證碼、驗證器應用程式的推播通知以及 TOTP 一次性密碼 。MFA 驗證完成後發出的工作階段 Cookie 才是最終目標:一旦被盜,即可從任何裝置、任何位置重複使用該 Cookie,直到權杖過期或被系統管理員撤銷為止。
Infoblox 的報告強調,傳統 MFA 之所以不足,是因為 AiTM 代理竊取的是使用者完成 MFA 驗證後才發出的工作階段權杖 。根本問題在於架構:代理存在於使用者與真實驗證端點之間,而傳統 MFA 無法偵測此種情況。
Infoblox 建議採用不將 MFA 作為單一失效點的縱深防禦策略。其主要建議包括:
美國聯邦調查局也已針對 Kali365 發出警告,建議各組織審查其 MFA 方法、檢視登入日誌中是否有異常的裝置代碼流程,並考慮為所有使用者封鎖裝置代碼驗證,僅對受信任的應用程式開放 。
Infoblox 的報告 是關於該活動名稱、鎖定歐盟/聯合國機構以及使用遭入侵 Outlook 信箱和中小型企業網站等資訊的主要來源。次要報導
則獨立確認了其攻擊目標及工具包輪換的情況。
Kali365 的相關資訊已由美國聯邦調查局的公共服務公告 及安全廠商 Huntress
和 Paubox
獨立證實,但 Infoblox 的報告將其與 EvilProxy 和 FlowerStorm 歸屬於相同的採購主題基礎設施之下。
防禦建議部分,綜合了 Infoblox 報告 的直接陳述以及來自多個來源
中廣受認可的業界最佳實踐。資料來源中並無單一段落以條列方式列舉所有防禦項目;上述清單是根據引用資料中的指導方針彙整而成。
「採購陷阱」活動顯示一個日益增長的趨勢:威脅行為者並非試圖破解 MFA,而是透過竊取成功驗證後發出的工作階段 Cookie 來完全繞過它。FIDO2 硬體金鑰與 DNS 層級域名封鎖等技術性應對措施能顯著降低曝險,但第一道防線仍是使用者的警覺性。使用 Microsoft 365 的組織應審查其驗證日誌,尋找是否存在意外的裝置代碼或 AiTM 模式,並將部署抗釣魚憑證作為優先事項。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Infoblox 威脅情報於 2026 年 7 月 22 日揭露「採購陷阱」全球釣魚活動,駭客利用從遭入侵的 Outlook 信箱發送採購主題郵件,竊取通過 MFA 驗證後的 Microsoft 365 工作階段 Cookie。
Infoblox 威脅情報於 2026 年 7 月 22 日揭露「採購陷阱」全球釣魚活動,駭客利用從遭入侵的 Outlook 信箱發送採購主題郵件,竊取通過 MFA 驗證後的 Microsoft 365 工作階段 Cookie。 攻擊者透過反向代理伺服器,在使用者完成 MFA 驗證後瞬間攔截工作階段 Cookie,無需破解 MFA 即可全面接管帳號。
該活動鎖定大學、企業以及歐盟與聯合國等國際組織,並輪替使用 EvilProxy、FlowerStorm 及 Kali365 等多種釣魚即服務工具包。